
Proof-of-concept-Exploit für CVE-2018-20718, eine PHP-Objektinjektions-Sicherheitslücke in Pydio vor Version 8.2.1, die eine nicht authentifizierte Remote-Codeausführung über eine Gadget-Kette ermöglicht.
Dies ist ein POC für CVE-2018-20718. Es handelt sich um eine PHP-Object-Injection-Schwachstelle. Die Schwachstelle betrifft alle Versionen von Pydio vor 8.2.1 und führt zu Unauthenticated Remote Code Execution. Sie wurde ursprünglich von RIPS gefunden.
Ich habe ein Gadget in Pydio\Core\Controller\ShutdownScheduler gefunden, das in Kombination mit dem bereits bekannten GuzzleHttp\Psr7\FnStream-Gadget eine Remote-Codeausführung ermöglicht.
Beispiel der Ausnutzung

Technische Details
https://blog.ripstech.com/2018/pydio-unauthenticated-remote-code-execution/